banner
NEWS LETTER

Wireshark

Scroll down

工具地址

Wireshark


工具介绍

全面的网络分析。Wireshark是一款功能强大的开源网络协议分析器,允许用户捕获并以交互方式浏览计算机网络上运行的流量,从而对数百种协议进行深入检查。

搭建流程

下载安装

使用方法

启动 Wireshark

1
2
3
# 蓝色鲨鱼按钮启动网络嗅探(捕获流量)
# 红色按钮将停止嗅探
# 绿色按钮重新启动嗅探过程

时间显示格式

1
2
View --> Time Display Format --> UTC Date and Time of Day...
# 使用UTC时间显示格式,快捷键 Ctrl + Alt + 7

查看文件详细信息

1
2
3
Statistics --> Capture File Properties
点击 --> 窗口左下角的 pcap 图标
# 调用文件详细信息(文件哈希值、捕获时间、捕获文件注释、接口和统计信息),快捷键 Ctrl + Alt + Shift + C

前往数据包 & 查找数据包

1
2
3
4
5
6
7
Go --> Go to Packet
# 查找/调查特定数据包,快捷键 Ctrl + G

Edit --> Find Packet
# 通过数据包内容查找数据包,快捷键 Ctrl + F
# 四种类型的输入(显示过滤器、十六进制、字符串和正则表达式)
# 三个窗格(数据包列表、数据包详细信息和数据包字节)

字段数据包 & 对话数据包 & 准备过滤器

1
2
3
4
5
6
7
8
9
10
点击要过滤的字段 --> 右键 --> Apply as Filter --> Selected
# 过滤流量的基本方法

Analyse --> Conversation Filter --> TCP
点击要过滤的字段 --> 右键 --> Conversation Filter --> TCP
# 调查所有关联的数据包

点击要过滤的字段 --> 右键 --> Prepare as Filter --> Selected
点击要过滤的字段 --> 右键 --> Prepare as Filter --> ...and Selected/...or Selected...
# 将所需的查询添加到窗格,并等待执行命令(输入)

着色数据包

1
2
3
4
5
6
7
8
9
10
11
View --> Colourise Packet List
# 着色激活/停用

View --> Coloring Rules
# 着色设置
# 永久规则(保存在首选项文件(配置文件)下,可用于下一个程序会话

选中数据包 --> View --> Colorize Conversation --> Color 1/2/3...
右键 --> Colorize Conversation --> TCP/IPV4... --> Color 1/2/3...
# 匹配选中着色,快捷键 Ctrl + 1/2/3...
# 临时规则(仅在程序会话期间可用)

标记数据包 & 注释数据包

1
2
3
4
5
6
7
8
Edit --> Mark/Unmark Packet(s)
右键 --> Mark/Unmark Packet(s)
# 标记的数据包显示为黑色,快捷键 Ctrl + M

Edit --> Packet Comment
右键 --> Packet Comment
# 为数据包添加注释,快捷键 Ctrl + Alt + C
# 数据包所有注释也可在文件详细信息和专家信息中看到

用作列 & 关注流

1
2
3
4
5
6
7
数据包列表窗格 --> Analyse --> Apply as Column
数据包列表窗格 --> 右键 --> Apply as Column
# 添加某个值并将其应用为列,快捷键 Ctrl + Shift + I

点击要关注的数据包 --> Analyse --> Follow --> TCP Stream/UDP Stream...
点击要关注的数据包 --> 右键 --> Follow --> TCP Stream/UDP Stream...
# 客户端和服务器通信

专家信息

1
2
3
Analyse --> Expert Information
点击 --> 左下角的分析图标
# 两个 pcap 文件合并为一个文件
严重程度 颜色 信息
聊天 (Chat) 蓝色 有关通常工作流程的信息。
笔记 (Note) 青色 值得注意的事件,例如应用程序错误代码。
警告 (Warn) 黄色 警告,例如不寻常的错误代码或问题陈述。
错误 (Error) 红色 诸如数据包格式错误之类的问题。
注释 (Comment) 绿色 数据包注释检测。

组 信息
校验和 (Checksum) 校验和错误。
评论 (Comment) 数据包注释检测。
已弃用 (Deprecated) 弃用协议用法。
格式错误 (Malformed) 畸形数据包检测。

合并 PCAP 文件

1
2
File --> Merge
# 两个pcap文件合并为一个文件

导出数据包 & 文件

1
2
3
4
5
File --> Export Specified Packets...
# 根据不同的范围,从文件中分离出特定的数据包

File --> Export Objects --> HTTP/SMB...
# 提取通过网络传输的文件

其他文章
请输入关键词进行搜索